Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.
Connessioni in uscita e uscita di dati in Amazon Quick
I dati dei clienti archiviati in Amazon Quick non escono dalla sua AWS regione. Le eccezioni documentate sono l'inferenza AI elaborata all'interno di un'area geografica definita (inferenza interregionale) e i percorsi in uscita abilitati da te o dal tuo amministratore. Ogni percorso descritto in questa pagina è disattivato per impostazione predefinita o richiede una configurazione esplicita prima che i dati possano lasciare il confine del servizio.
Per una guida correlata sulla valutazione di questi percorsi prima di abilitarli, consulta. Sicurezza in tempi rapidi
L'esecuzione del codice non è un percorso in uscita nell'esperienza web. Il codice Python che l'assistente AI scrive ed esegue nella chat web viene eseguito in una sandbox isolata senza accesso a Internet. Le azioni del codice di automazione vengono eseguite in un ambiente Python limitato. Le chiamate API esterne appartengono alle integrazioni API REST, che sono connettori descritti in questa pagina. Per ulteriori informazioni, consulta Isolamento dell'esecuzione del codice.
La tabella seguente riassume ogni percorso in uscita, i dati che possono uscire e il controllo che li abilita.
| Percorso in uscita | Dati che possono andarsene | Cosa lo abilita |
|---|---|---|
| Connettori Action | Contesto conversazionale, richieste degli utenti e parametri strutturati inviati alla terza parte o al servizio connesso AWS | L'amministratore crea e configura il connettore, seleziona il metodo e gli ambiti di autenticazione; i singoli connettori possono essere limitati tramite autorizzazioni personalizzate |
| Server MCP remoti | Parametri di richiamo degli strumenti derivati dal contesto conversazionale | L'amministratore crea l'integrazione MCP (è richiesto un abbonamento Enterprise) |
| Ricerca sul Web | Query derivate da richieste degli utenti inviate a provider di ricerca Web esterni | L'amministratore abilita la ricerca sul Web per l'organizzazione |
| Third-party fornitori di ricerca | domande di ricerca derivate dall'obiettivo della ricerca | L'amministratore configura ogni integrazione individualmente e la condivide con gli utenti autorizzati; i provider premium richiedono una licenza predisposta; l'autorizzazione personalizzata Research rimuove tutti i provider per un profilo |
| App rapide (accesso pubblico) | Contenuti delle app resi a visualizzatori Internet anonimi | Il proprietario dell'app consente la condivisione pubblica (solo account Free e Plus) |
| Embedding | Immagini, analisi e contenuti di BI generativi del dashboard renderizzati in un'applicazione web esterna | L'amministratore o lo sviluppatore configura l'incorporamento con le chiamate API IAM e l'allowlist dei domini (richiesto Enterprise) |
| Esportazioni e download | Dati del dashboard (PDF, CSV), rapporti di ricerca, dati di analisi | User-initiated; l'amministratore può limitare tramite autorizzazioni personalizzate |
| Distribuzione di log e metriche | Conversazioni via chat, feedback degli utenti, orari degli agenti, utilizzo dello spazio di archiviazione degli indici, risultati della sincronizzazione dei file della knowledge base | L'amministratore configura le destinazioni di consegna (CloudWatch Logs, Amazon S3, Firehose) |
| Cross-Region inferenza | Gli input e gli output dell'inferenza si spostano tra le regioni all'interno di un'area geografica definita | Comportamento automatico della piattaforma; nessuna destinazione in uscita da rivedere o limitare |
Connettori d'azione
I connettori Action creano connessioni sicure tra Amazon Quick e AWS servizi o di terze parti. Dopo aver configurato un connettore, un amministratore invia il contesto conversazionale, le richieste degli utenti e i parametri strutturati al servizio di destinazione.
-
Cosa lo attiva: i On-demand connettori vengono eseguiti quando un utente li avvia. I connettori di flusso di lavoro automatizzati vengono eseguiti in base a una pianificazione o in risposta a un evento, senza l'interazione dell'utente.
-
Chi lo controlla: un amministratore crea e configura ciascun connettore, scegliendo il metodo di autenticazione (OAuth gestito, OAuth utente personalizzato, chiave API o service-to-service) e gli ambiti concessi. Un utente può richiamare solo i connettori che un amministratore condivide con quell'utente. Gli amministratori possono inoltre limitare i singoli connettori di azione tramite autorizzazioni personalizzate. Ogni connettore supporta tre autorizzazioni: azione di creazione e aggiornamento, azione di condivisione e azione di utilizzo. I profili di autorizzazioni personalizzati si applicano a livello di utente, ruolo o account. Il livello più specifico ha la precedenza. Per ulteriori informazioni, consulta Autorizzazioni personalizzate.
-
Cosa verificare: prima di abilitare un connettore, verificate il metodo di autenticazione e gli ambiti OAuth concessi, se il connettore è condiviso in modo ampio o ristretto, se è su richiesta o automatizzato e cosa consente l'autorizzazione a livello di servizio. La credenziale configurata definisce la portata del connettore nel sistema connesso. Il connettore può agire in base agli ambiti concessi e all'autorizzazione a livello di servizio, e nient'altro.
Per ulteriori informazioni sui tipi di azione, vedere e. On-demand azioni Flussi di lavoro automatizzati Per informazioni dettagliate sui metodi di autenticazione, vedereMetodi di autenticazione.
Server MCP remoti
Con le integrazioni di server Model Context Protocol (MCP) remoti, l'assistente AI può richiamare gli strumenti forniti da tali server. Quando l'assistente richiama uno strumento, invia i parametri di richiamo dello strumento derivati dal contesto conversazionale all'endpoint del server MCP.
-
Cosa lo attiva: l'assistente AI seleziona uno strumento durante una conversazione avviata dall'utente o automatizzata. Durante la connessione, Amazon Quick scopre e registra gli strumenti forniti dal server MCP. Al termine del rilevamento, ogni strumento viene elencato come azione che puoi esaminare e attivare.
-
Chi lo controlla: un amministratore crea l'integrazione MCP nella console. L'integrazione specifica l'URL dell'endpoint, il tipo di connessione (Internet pubblico o VPC privato) e il metodo di autenticazione. È necessario un abbonamento Enterprise. Gli amministratori possono limitare i singoli connettori MCP tramite autorizzazioni personalizzate. Ogni connettore supporta tre autorizzazioni: azione di creazione e aggiornamento, azione di condivisione e azione di utilizzo. Per ulteriori informazioni, consulta Autorizzazioni personalizzate.
-
Restrizione al trasporto: l'integrazione MCP supporta solo server remoti. Le connessioni stdio locali non sono supportate. Un'integrazione MCP non può richiamare un processo in esecuzione su un computer locale.
-
Cosa verificare: prima di abilitare un'integrazione MCP, verifica se l'autenticazione è abilitata (l'accesso non autenticato è un'opzione selezionabile), l'ambito OAuth se è selezionata l'autenticazione utente, il percorso di rete (Internet pubblico o VPC privato) e quali strumenti sono esposti dal server. Verificate che siano attivi solo gli strumenti necessari per il caso d'uso previsto.
Per ulteriori informazioni, consulta Integrazione con Model Context Protocol (MCP).
Ricerca sul Web
Quando la ricerca web è abilitata, Amazon Quick invia le query derivate dalle richieste degli utenti a provider di ricerca web esterni. L'assistente utilizza automaticamente la ricerca sul Web nelle chat e nelle sessioni di ricerca per raccogliere informazioni da fonti online disponibili al pubblico.
-
Cosa la attiva: l'assistente seleziona la ricerca sul Web durante una chat o una sessione di ricerca avviata dall'utente. È possibile disattivare la ricerca sul Web per singole query.
-
Chi la controlla: un amministratore abilita o disabilita la ricerca sul Web per l'organizzazione. Quando la ricerca web è abilitata, puoi disattivarla per ogni query. Le query di ricerca sul Web vengono indirizzate attraverso AWS le regioni designate in base alla regione principale dell'account.
-
Cosa verificare: prima di abilitare la ricerca sul Web, stabilisci se il tuo caso d'uso richiede dati web esterni e scopri in che modo le query vengono indirizzate tra le regioni.
Per ulteriori informazioni, consulta Controlli amministrativi.
Per ulteriori informazioni sul routing interregionale per la ricerca sul Web, consulta. Cross-Region chiamate per la ricerca sul web
Third-party fornitori di ricerca
Amazon Quick Research si integra con fornitori di dati di terze parti come FactSet IDC e S&P Global. Quando un utente esegue una sessione di ricerca, l'agente determina quali fornitori utilizzare in base alla pertinenza rispetto all'obiettivo di ricerca e invia domande a tali fornitori.
-
Cosa lo attiva: l'agente di ricerca seleziona automaticamente i fornitori in base alla pertinenza. Gli utenti scelgono quali categorie di fornitori includere per ogni sessione di ricerca.
-
Chi lo controlla: l'accesso a fornitori di ricerca di terze parti è suddiviso in più controlli. Un amministratore configura ogni integrazione individualmente e la condivide solo con gli utenti che necessitano dell'accesso. Le integrazioni non condivise non sono disponibili. I provider premium (IDCFactSet, S&P Global Energy, S&P Global Market Intelligence) richiedono inoltre una licenza fornita dall'amministratore. Se non fornisci una licenza, tali fornitori non saranno disponibili. La funzionalità Research nelle autorizzazioni personalizzate rimuove l'accesso a Research, e quindi a tutti i provider di terze parti, per un determinato profilo. La limitazione della funzionalità «Usa Internet per migliorare i risultati» rimuove separatamente la ricerca basata sul Web negli agenti di chat e in Research.
-
Cosa verificare: verifica che ogni integrazione dei dati di terze parti sia condivisa solo con utenti autorizzati. Per i provider premium, verifica che le licenze vengano fornite solo dove necessario. Per i fornitori pubblici, verifica che le tue politiche di utilizzo accettabile consentano l'invio di domande di ricerca a fonti esterne. Utilizza la funzionalità Research nelle autorizzazioni personalizzate per rimuovere completamente Research per i profili che non devono raggiungere alcun provider esterno. Per ulteriori informazioni sulle autorizzazioni personalizzate, consulta. Autorizzazioni personalizzate
Per ulteriori informazioni, consultare Utilizzo di dati di terze parti in Amazon Quick Research e Seleziona materiali di ricerca.
App rapide e accesso pubblico
Le app rapide vengono eseguite all'interno di una sandbox di sicurezza che blocca l'accesso diretto alla rete esterna. Tutte le comunicazioni con sistemi esterni avvengono tramite l'API Secure Bridge o un connettore di azione registrato. Quando il proprietario di un'app abilita la condivisione pubblica, il contenuto dell'app viene reso anonimo agli utenti Internet che non hanno identità, integrazioni e hanno una tariffa limitata.
-
Cosa lo attiva: il proprietario dell'app crea e pubblica un'app. Gli spettatori anonimi vi accedono tramite un URL pubblico.
-
Chi lo controlla: il proprietario dell'app controlla le impostazioni di condivisione e accesso pubblico. L'accesso pubblico è disponibile solo per gli account Free e Plus. La sandbox è applicata dalla piattaforma e impedisce al codice dell'app di effettuare richieste HTTP dirette a server esterni o caricare risorse esterne.
-
Cosa verificare: prima di rendere pubblica un'app, verifica che gli utenti pubblici non abbiano accesso alle integrazioni, che l'utilizzo sia conteggiato nella quota del proprietario e che le restrizioni della sandbox soddisfino i tuoi requisiti di sicurezza.
Per ulteriori informazioni, consulta Sicurezza e sandbox nelle app in Quick.
Embedding
L'incorporamento consente di visualizzare gli elementi visivi, le analisi e i contenuti di BI generativi di Amazon Quick in un'applicazione web esterna. I domini consentiti controllano dove possono essere visualizzati i contenuti incorporati. Row-level la sicurezza (RLS) e la sicurezza a livello di colonna (CLS) vengono applicate per i visualizzatori incorporati.
-
Cosa lo attiva: un amministratore o uno sviluppatore configura l'incorporamento tramite chiamate API IAM. Gli utenti finali accedono quindi al contenuto incorporato nell'applicazione host.
-
Chi lo controlla: è richiesto un abbonamento Enterprise. L'amministratore o lo sviluppatore configura il
AllowedDomainsparametro per limitare i domini che possono ospitare contenuti incorporati. La condizione della policy IAMAllowedEmbeddingDomainsprevede una restrizione aggiuntiva. -
Cosa verificare: prima di abilitare l'incorporamento, verifica che ogni dominio nella lista consentita sia controllato dalla tua organizzazione, che RLS e CLS siano configurati per i set di dati sottostanti e che tu disponga di un abbonamento Enterprise.
Per ulteriori informazioni, consulta Incorporare l'analisi di Amazon Quick Sight nelle tue applicazioni.
Esportazioni e download
Gli utenti possono esportare i dati della dashboard come file PDF o CSV, scaricare report di ricerca ed esportare dati di analisi. I dati esportati vengono inviati al dispositivo locale dell'utente o, per i report e-mail pianificati, alla destinazione di consegna delle e-mail configurata.
-
Cosa lo attiva: un utente avvia un'azione di esportazione o download nella console.
-
Chi lo controlla: un amministratore può limitare le funzionalità di esportazione tramite autorizzazioni personalizzate. Ad esempio, puoi disabilitare l'accesso all'opzione Esporta in PDF su analisi e dashboard. Per le autorizzazioni personalizzate è richiesto un abbonamento Enterprise.
-
Cosa verificare: non esiste un'unica configurazione consolidata di sicurezza delle esportazioni. Verifica se le funzionalità di esportazione sono limitate tramite autorizzazioni personalizzate per i ruoli pertinenti, se i report e-mail pianificati sono limitati ai destinatari previsti e se i requisiti di conformità impongono vincoli sul luogo in cui è possibile archiviare i dati esportati.
Per ulteriori informazioni sulla limitazione delle funzionalità, vedere. Autorizzazioni personalizzate
Distribuzione di log e metriche
Usa la distribuzione di log e metriche per inviare dati da Amazon Quick a destinazioni controllate da te. A differenza degli altri percorsi presenti in questa pagina, i dati vengono inviati alla tua AWS infrastruttura anziché a terze parti. I tipi di log includono le conversazioni via chat, il feedback degli utenti, gli orari di ricerca e degli agenti, l'utilizzo dello spazio di archiviazione degli indici e i risultati della sincronizzazione dei file della knowledge base.
Dati sensibili nei registri delle chat
I registri delle chat possono contenere dati sensibili o identificabili personalmente.
-
Cosa lo attiva: un amministratore configura la consegna. Dopo la configurazione, la consegna è continua o pianificata.
-
Chi lo controlla: un amministratore configura la destinazione di consegna (CloudWatch Logs, Amazon S3 o Firehose). Le autorizzazioni IAM sono necessarie per configurare la consegna. Quando una destinazione utilizza una chiave KMS gestita dal cliente, la politica chiave deve consentire il responsabile del servizio di consegna.
-
Cosa verificare: prima di configurare la consegna dei log, verificate le politiche di crittografia e accesso a destinazione, le politiche di conservazione a destinazione e che il personale con accesso alla destinazione comprenda che i log delle chat possono contenere dati sensibili.
Per ulteriori informazioni, consulta Monitoraggio di Amazon Quick tramite CloudWatch log.
Cross-Region inferenza
Cross-Region l'inferenza è l'elaborazione all'interno di un'area geografica definita, non un'uscita abilitata dal cliente. È incluso in questa pagina per evitare confusione, poiché implica lo spostamento di dati tra le regioni. Tuttavia, è diverso da ogni altro percorso descritto in questa pagina. Non esiste una destinazione scelta dal cliente. Nessun dato arriva a terzi. I dati rimangono sulla AWS rete e i dati archiviati rimangono nella regione principale.
-
Cosa si muove: gli input (prompt) e gli output (risultati) di inferenza possono spostarsi al di fuori della regione primaria durante l'elaborazione. Tutti i dati vengono trasmessi crittografati attraverso la rete sicura. AWS
-
Cosa lo attiva: Amazon Quick seleziona automaticamente la regione ottimale all'interno di un'area geografica definita per elaborare le richieste di inferenza. Non sei tu ad avviare o pianificare questo routing.
-
Chi lo controlla: l' Cross-Region inferenza non è un percorso in uscita configurabile dal cliente. L'inferenza viene elaborata all'interno delle regioni che compongono la tua area geografica, nessun dato arriva a terzi e i dati archiviati rimangono nella tua regione principale. Poiché non esiste una destinazione in uscita, non vi è alcuna destinazione da approvare o limitare. Non è possibile disattivare l'inferenza interregionale. Verifica invece a quale area geografica appartiene la tua regione. Verifica che il confine geografico soddisfi i requisiti di residenza dei dati.
-
Confini: le richieste di Cross-Region inferenza rimangono all'interno delle AWS regioni che fanno parte dell'area geografica in cui risiedono originariamente i dati. I dati archiviati rimangono solo nella regione principale.
Per ulteriori informazioni, consulta Cross-Region inferenza per Australia, Giappone, Europa e Stati Uniti.